Хакеры взломали серверы LineageOS благодаря непропатченной дыре в Salt

Хакеры взломали серверы LineageOS благодаря непропатченной дыре в Salt

Хакеры взломали серверы LineageOS благодаря непропатченной дыре в Salt

Киберпреступники смогли получить доступ к основной инфраструктуре операционной системы LineageOS. Напомним, что разработчики LineageOS создали ОС на основе Android, на сегодняшний день она установлена на ряде смартфонов, планшетов и даже ресиверов цифрового телевидения.

Инцидент произошёл в прошедшую субботу — команда специалистов вовремя обнаружила вторжение киберпреступников, благодаря чему последние не смогли нанести серьёзный ущерб.

В официальном заявлении команды LineageOS утверждается, что исходный код операционной системы никак не пострадал в ходе вредоносной кампании. Также не была затронута ни одна сборка ОС.

Ключи подписи, которые использовались для проверки подлинности официальных дистрибутивов LineageOS, тоже не попали в руки злоумышленников, поскольку разработчики хранили их отдельно от основной инфраструктуры.

Атакующим удалось проникнуть в системы LineageOS благодаря эксплуатации непропатченной уязвимости в Salt (фреймворк с открытым исходным кодом, используемый для управления серверами в дата-центрах).

На прошлой неделе эксперты компании F-Secure как раз предупреждали о двух серьёзных уязвимостях в Salt. Обе эти бреши можно использовать для получения контроля над инсталляцией фреймворка.

Команда LineageOS решила вывести часть своих серверов в офлайн, чтобы было время провести расследование инцидента, а также пропатчить уязвимые места.

Telegram превратили в пульт управления шпионским софтом HEAVYGRAM

Исследователи обнаружили 29 новых образцов HEAVYGRAM — многоступенчатого вредоноса для Windows, который охотится на журналистов, иранских диссидентов и критиков властей. Для управления заражёнными компьютерами операторы используют Telegram.

По данным исследования Group-IB, атака начинается с банальной, но рабочей социальной инженерии.

Злоумышленники представляются знакомыми или техподдержкой и присылают архивы якобы с Telegram, KeePass либо видеоредактором. Встречаются также WSF- и HTA-файлы, поддельные презентации и даже скринсейвер на персидском языке со списком отчисленных студентов.

После запуска цепочка подтягивает дополнительные компоненты через PowerShell, прописывается в автозагрузку Windows и добавляет свои каталоги в исключения Microsoft Defender. Основной имплант написан на Python и упакован с помощью PyInstaller, а для скрытого запуска может применять стороннюю загрузку DLL.


Главная фишка HEAVYGRAM — Telegram Bot API. Через ботов вредонос принимает команды, запускает произвольные инструкции в системе, делает скриншоты, собирает список процессов и отправляет украденные данные. Особенно неприятный трюк — кража файлов сессии Telegram Desktop, позволяющая угнать аккаунт без повторного ввода пароля.

Group-IB связывает кампанию с группировкой Handala Hack. Аналитики считают её интернет-персоной Void Manticore, также известной как Storm-0842 и Red Sandstorm и предположительно действующей в интересах иранской разведки.

Защитникам советуют следить за командами PowerShell, меняющими исключения Defender, ограничить запуск непроверенных скриптов и проверять подозрительные обращения к Telegram Bot API.

RSS: Новости на портале Anti-Malware.ru